Cumplimiento ENS, ISO 27001 y NIS2

Te preparamos para certificar tu empresa: análisis de riesgos, controles técnicos, evidencias y acompañamiento hasta la auditoría. Con el mismo equipo que además implementa lo que la norma exige, no solo lo documenta.

Esquema Nacional de SeguridadSistema categoría MEDIA · Anexo II
84%
73medidas
aplicables
61implantadas
y evidenciadas
12en plan de
tratamiento
Marco organizativopolítica, normativa y procedimientos
Completo
Análisis de riesgosmetodología MAGERIT
Completo
Auditoría internaprevia a la certificación
En curso
Vista de ejemplo con datos ficticios

Cumple la norma sin frenar tu negocio

Cada vez más licitaciones públicas exigen el Esquema Nacional de Seguridad, más clientes corporativos piden la ISO 27001 a sus proveedores tecnológicos y NIS2 amplía el número de empresas obligadas. El problema no suele ser la norma: es traducirla a decisiones técnicas concretas sin paralizar al equipo.

Nosotros hacemos esa traducción. Partimos de tu situación real, definimos el alcance mínimo viable, implantamos los controles que faltan y generamos las evidencias que el auditor va a pedir. Y como somos el equipo técnico, lo que hay que arreglar lo arreglamos nosotros.

webfloe img

Análisis de riesgos y alcance

Identificamos activos, amenazas y riesgos reales con metodología MAGERIT, y definimos un alcance que sea certificable sin abarcar toda la empresa de golpe.

Implantación de controles técnicos

Cifrado, control de accesos, registro de actividad, copias verificadas y segmentación: los controles del Anexo II del ENS y del Anexo A de la ISO, aplicados de verdad.

Documentación y evidencias

Políticas, normativa y procedimientos redactados para tu organización, con las evidencias que el auditor solicitará en cada control.

Preparación de la auditoría

Auditoría interna previa, cierre de no conformidades y acompañamiento durante la auditoría de certificación con la entidad acreditada.

Categorización ENS

Determinamos la categoría del sistema (básica, media o alta) y aplicamos el perfil de cumplimiento que corresponde, sin sobredimensionar el proyecto.

NIS2 y RGPD

Gobierno de la seguridad, gestión de incidentes y obligaciones de notificación para las empresas que entran en el ámbito de NIS2.

Nuestros servicios de cumplimiento normativo

ISO 27001: SGSI completo

Implantamos el sistema de gestión de seguridad de la información de principio a fin: análisis de riesgos, declaración de aplicabilidad, controles y auditoría interna.

Esquema Nacional de Seguridad (ENS)

Para trabajar con la Administración pública o ser proveedor de quien lo hace: categorización, marco organizativo, medidas del Anexo II y declaración de conformidad.

NIS2, RGPD y continuidad

Obligaciones de gobierno, notificación de incidentes en 24 horas, cadena de suministro y planes de continuidad para empresas dentro del ámbito de NIS2.

Normas y metodologías con las que trabajamos

ISO 27001GestiónLa norma internacional certificable que acredita que gestionas la seguridad de la información con un sistema vivo.
ENSCumplimientoObligatorio en España para la Administración pública y para quien le presta servicios. Define medidas según la categoría del sistema.
NIS2GobiernoDirectiva europea que amplía las obligaciones de ciberseguridad y de notificación de incidentes a muchos más sectores.
RGPDDatos personalesEl reglamento europeo de protección de datos: qué puedes tratar, con qué base legal y con qué medidas.
MAGERITAnálisis de riesgosLa metodología oficial española para identificar y valorar los riesgos de tus sistemas de información.
CIS ControlsPriorizaciónLista de controles ordenados por impacto, para saber qué hacer primero cuando no puedes hacerlo todo.

Pasa el ratón por cada norma para ver en una línea qué exige y a quién aplica.

WordPress

¿Te exigen una certificación y no sabes por dónde empezar?

Evaluamos tu situación actual frente a la norma y te decimos con claridad qué te falta, cuánto cuesta y cuánto tiempo lleva. Sin compromiso.

Qué incluye nuestro servicio de cumplimiento

Marcos y estándares que aplicamos

Trabajamos con los marcos de referencia reconocidos internacionalmente y con la normativa española aplicable, adaptando cada control a tu tipo de organización.

ISO 27001 / ISO 27002

Norma internacional de gestión de la seguridad de la información y su catálogo de controles.

ENS · RD 311/2022

Marco obligatorio para la Administración pública española y sus proveedores tecnológicos.

NIS2 / RGPD

Directiva europea de ciberseguridad y reglamento de protección de datos personales.

MAGERIT · análisis de riesgos

Metodología oficial de análisis y gestión de riesgos de los sistemas de información.

CIS Controls / CIS Benchmarks

Controles priorizados y guías de configuración segura para sistemas y servicios.

Declaración de aplicabilidad

Documento que justifica qué controles aplicas y por qué, pieza central de la auditoría.

Plan de tratamiento de riesgos

Qué riesgo se mitiga, con qué medida, quién es responsable y en qué plazo.

Evidencias y auditoría interna

Registros que demuestran que el sistema funciona, y revisión previa a la certificación.

Preguntas frecuentes sobre cumplimiento normativo

¿Cuánto cuesta certificarse en ISO 27001?

Depende del alcance y del punto de partida. En una pyme tecnológica con la infraestructura ya ordenada, el proyecto de implantación suele moverse en un rango contenido; a eso hay que sumar la auditoría de la entidad certificadora, que se contrata aparte. Lo primero que hacemos es acotar el alcance para que no pagues por certificar lo que no necesitas.

¿Cuánto tiempo lleva conseguir la certificación?

Entre cuatro y ocho meses en la mayoría de casos: análisis de riesgos y definición del alcance, implantación de controles, un periodo de funcionamiento real del sistema que genere evidencias, auditoría interna y, por último, la auditoría de certificación.

¿Qué diferencia hay entre el ENS y la ISO 27001?

La ISO 27001 es una norma internacional y voluntaria: certifica que gestionas la seguridad de la información con un sistema vivo. El ENS es obligatorio en España para la Administración pública y para quienes le prestan servicios, y define medidas concretas según la categoría del sistema. Comparten buena parte del trabajo de base, así que si necesitas ambos conviene abordarlos a la vez.

¿Cómo sé si a mi empresa le aplica NIS2?

NIS2 amplía mucho el número de sectores afectados e incluye a proveedores de servicios digitales y TIC. Si tu empresa presta servicios a sectores esenciales o supera ciertos umbrales de tamaño, es probable que entre en el ámbito. En la evaluación inicial lo determinamos y te decimos qué obligaciones concretas te tocan.

¿Vosotros emitís el certificado?

No, y desconfía de quien te lo ofrezca: el certificado solo puede emitirlo una entidad de certificación acreditada e independiente. Nuestro trabajo es prepararte para que lo consigas —implantar el sistema, generar las evidencias y hacer la auditoría interna— y acompañarte durante la auditoría oficial.

Tu partner para certificar y mantener el cumplimiento

Certificarse no es el final: la norma exige mantener el sistema vivo, revisarlo y superar auditorías de seguimiento cada año. En Keliam te acompañamos durante todo el ciclo, y como somos también tu equipo técnico, cada control que hay que implantar lo ejecutamos nosotros sin depender de terceros.

Artículos sobre cumplimiento y certificaciones

Guías prácticas sobre ISO 27001, Esquema Nacional de Seguridad, NIS2 y RGPD escritas por nuestro equipo.

Qué es el ENS, a quién obliga, cómo se categoriza un sistema y qué exigen las 73 medidas del Anexo II. La guía completa para entender el marco antes de empezar.

Cuánto cuesta de verdad certificarse, qué recursos internos necesitas y cómo acotar el alcance para que el proyecto sea asumible en una empresa pequeña.

Qué ocurre durante la auditoría de certificación, qué mira el auditor, qué es una no conformidad y cómo llegar preparado al día clave.

OWASP Top 10 en 2025: las vulnerabilidades web más críticas y cómo prevenirlas

OWASP Top 10: la referencia de seguridad web El OWASP Top 10 es la lista de referencia de las vulnerabilidades […]

Scroll al inicio